אבטחת תוספים

בדף הזה מפורטות דרישות האבטחה שתוספים של צד שלישי צריכים לעמוד בהן.

הגבלות על מקורות

מקור הוא כתובת URL עם סכמה (פרוטוקול), מארח (דומיין) ויציאה. לשתי כתובות URL יש אותו מקור אם הן חולקות את אותה סכמה, מארח ויציאה. מותר להשתמש בתת-מקורות. מידע נוסף זמין ב-RFC 6454.

למקורות המידע האלה יש אותו מקור כי יש להם את אותם רכיבים של סכמה, מארח ויציאה:

  • https://www.example.com
  • https://www.example.com:443
  • https://www.example.com/sidePanel.html

כשעובדים עם מקורות, המגבלות הבאות נאכפות:

  1. כל המקורות שמשמשים להפעלת התוסף צריכים להשתמש ב-https כפרוטוקול.

  2. צריך למלא את השדה addOnOrigins במניפסט של התוסף עם המקורות שבהם התוסף משתמש.

    הערכים בשדה addOnOrigins צריכים להיות רשימה של ערכים שתואמים למקור מארח של CSP. לדוגמה, https://*.addon.example.com או https://main-stage-addon.example.com:443. אסור להשתמש בנתיבי משאבים.

    הרשימה הזו משמשת למטרות הבאות:

  3. אם האפליקציה משתמשת בניווט בכתובת URL בתוך ה-iframe, צריך לציין בשדה addOnOrigins את כל המקורות שאליהם מתבצע הניווט. שימו לב שאפשר להשתמש בתת-דומיינים עם תווים כלליים. לדוגמה, https://*.example.com. עם זאת, אנחנו ממליצים מאוד לא להשתמש בתת-דומיינים עם תווים כלליים בדומיין שלא נמצא בבעלותכם, כמו web.app שנמצא בבעלות Firebase.